CVE-2026-27093CVE-2026-27093是WordPress Tripgo主题中的一个高危本地文件包含(Local File Inclusion,LFI)漏洞,CVSS评分达到8.1分。该漏洞由于PHP程序对文件名控制不当导致,攻击者可以构造恶意请求包含服务器本地文件,从而获取敏感信息或实现进一步攻击。Tripgo主题是ovatheme开发的一款WordPress主题产品,广泛应用于旅游、出行类网站。漏洞影响范围为1.5.6之前的所有版本,攻击者无需认证即可利用此漏洞。由于PHP的include和require语句在处理文件路径时缺乏严格的输入验证,攻击者可以通过路径遍历字符(如../)访问服务器上的任意文件,包括系统配置文件、凭据文件等。该漏洞的CVSS向量显示攻击复杂度为高(AC:H),但仍可通过精心构造的恶意请求成功利用。
该漏洞属于PHP远程文件包含(RFI)和本地文件包含(LFI)漏洞类别。在Tripgo主题的PHP代码中,某个文件包含语句直接使用了用户可控的输入而未进行充分的过滤和验证。攻击者可以通过HTTP请求参数注入路径遍历序列(如../../etc/passwd),使服务器包含任意本地文件。具体来说,攻击者可能利用主题中的某个功能模块,该模块接受文件名或路径作为参数,并将其直接传递给include()或require()函数。例如,如果存在类似include($_GET['file'])的代码,攻击者即可通过GET请求指定任意文件路径。在某些配置下,攻击者甚至可能利用PHP的封装协议(如php://filter)读取文件内容,或通过日志文件包含实现远程代码执行。成功利用此漏洞可导致:1)读取服务器敏感配置文件(如wp-config.php)获取数据库凭据;2)读取/etc/passwd等系统文件获取用户信息;3)结合其他漏洞实现远程代码执行。